大企業のセキュリティエンジニアが、1,500の子会社で使用されるデータ処理アプリケーションを管理しています。親会社とすべての子会社はAWSを使用しています。このアプリケーションはTCPポート443でリッスンし、Network Load Balancer (NLB) の背後にあるAmazon EC2で実行されます。コンプライアンスのため、アプリケーションは子会社からのみアクセス可能であり、パブリックインターネットに公開されてはなりません。エンジニアは、各子会社のパブリックおよびプライベートCIDR範囲を受け取っています。これらのアクセス制限を適用するために、エンジニアはどのソリューションを実装すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 親アカウントにAWS PrivateLinkエンドポイントサービスを作成し、それをNLBにアタッチします。インスタンスにセキュリティグループを設定して、PrivateLinkエンドポイントからのTCPポート443を許可します。1,500の各子会社アカウントで、アプリケーションに接続するためのインターフェースVPCエンドポイントを作成します。.
これが解答である理由
AWS PrivateLinkは、アプリケーションをインターネットに公開することなく、VPC、サービス、オンプレミスアプリケーション間の安全なプライベート接続を可能にします。このソリューションでは、親アカウントにPrivateLinkエンドポイントサービスを作成し、それをNLBにアタッチすることで、子会社がNLBにプライベートに接続できます。各子会社はインターフェースVPCエンドポイントを作成し、PrivateLink経由でアプリケーションにアクセスします。これにより、トラフィックはAWSネットワーク内にとどまり、パブリックインターネットに公開されません。 他のオプションは、セキュリティやスケーラビリティの点で劣ります。ネットワークACLはステートレスであり、大量のルール管理が困難です。セキュリティグループはステートフルですが、1,500の子会社のCIDR範囲を直接管理するのは非効率的で、PrivateLinkのようなプライベート接続の利点を提供しません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要